Política de privacidad

Última actualización: 18 de junio de 2026

1. Responsable del tratamiento

Razón socialVD GROUP CONSULTING, S.L.U.
CIFB44903235
Marca comercialVD CLOUD
Producto365toControl
Contactohola@365tocontrol.com
DomicilioLleida, España

2. Datos que recopilamos

2.1 Datos de registro

Al crear una cuenta en 365toControl, recopilamos los siguientes datos personales:

  • Nombre (opcional)
  • Dirección de correo electrónico
  • Contraseña (almacenada de forma cifrada con hash bcrypt; nunca en texto plano)
  • Fecha y hora de aceptación de los términos de uso

2.2 Datos del tenant de Microsoft 365

Para prestar el servicio de auditoría, el usuario proporciona voluntariamente:

  • Tenant ID de Microsoft 365
  • Client ID de la App Registration
  • Client Secret de la App Registration

Auditorías On-Demand: estas credenciales se utilizan una sola vez durante el análisis y se descartan inmediatamente. No se almacenan en ningún sistema de persistencia.

Planes de suscripción: las credenciales se almacenan de forma cifrada para permitir análisis periódicos. El usuario puede eliminarlas en cualquier momento desconectando el tenant.

2.3 Datos técnicos del tenant

Durante el análisis, accedemos mediante permisos de solo lectura a datos de configuración del tenant:

  • Configuración de usuarios, grupos, roles y políticas de acceso
  • Configuración de dominios (registros SPF, DKIM, DMARC)
  • Apps OAuth registradas y sus permisos
  • Políticas de Conditional Access
  • Microsoft Secure Score

No accedemos a contenido de emails, archivos, mensajes de Teams, ni ningún dato personal de los usuarios del tenant. Solo leemos metadatos de configuración de seguridad.

3. Finalidad del tratamiento

  • Prestación del servicio: analizar la configuración de seguridad del tenant y generar informes.
  • Gestión de la cuenta: autenticación, gestión de suscripción y comunicaciones operativas.
  • Mejora del servicio: datos agregados y anonimizados para mejorar los algoritmos de detección.

4. Base legal del tratamiento

  • Ejecución del contrato (Art. 6.1.b RGPD): el tratamiento es necesario para prestar el servicio contratado.
  • Consentimiento (Art. 6.1.a RGPD): el usuario acepta explícitamente los términos de uso al registrarse.
  • Interés legítimo (Art. 6.1.f RGPD): mejora del servicio mediante datos agregados y anonimizados.

5. Conservación de los datos

  • Datos de cuenta: mientras la cuenta esté activa. Tras la cancelación, se eliminan en un máximo de 30 días, salvo obligación legal.
  • Credenciales On-Demand: se descartan inmediatamente tras el análisis (no se almacenan).
  • Resultados de auditorías: disponibles durante 30 días para On-Demand y mientras dure la suscripción para planes continuos.
  • Datos de facturación: conservados durante el período legalmente exigido (5 años según normativa fiscal española).

6. Destinatarios de los datos

Los datos personales no se ceden a terceros salvo obligación legal. Los proveedores de infraestructura (hosting, bases de datos) actúan como encargados del tratamiento con acuerdos de confidencialidad y protección de datos conformes al RGPD.

7. Transferencias internacionales

En caso de utilizar proveedores de infraestructura ubicados fuera del Espacio Económico Europeo, nos aseguraremos de que existan garantías adecuadas conforme al RGPD (decisiones de adecuación, cláusulas contractuales tipo o certificaciones equivalentes).

8. Derechos del usuario

De conformidad con el RGPD y la LOPDGDD, el usuario tiene derecho a:

  • Acceso: conocer qué datos personales tratamos.
  • Rectificación: corregir datos inexactos o incompletos.
  • Supresión:solicitar la eliminación de sus datos (“derecho al olvido”).
  • Limitación: restringir el tratamiento en determinados supuestos.
  • Portabilidad: recibir sus datos en formato estructurado.
  • Oposición: oponerse al tratamiento de sus datos.

Para ejercer estos derechos, envíe un correo a hola@365tocontrol.com indicando el derecho que desea ejercer y acompañando copia de su documento de identidad.

Si considera que el tratamiento de sus datos no se ajusta a la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

9. Medidas de seguridad

  • Contraseñas almacenadas con hash bcrypt (12 rondas).
  • Sesiones gestionadas mediante JWT en cookies httpOnly.
  • Comunicaciones cifradas mediante HTTPS/TLS.
  • Credenciales de tenant cifradas en reposo (planes de suscripción).
  • Acceso a datos restringido al personal autorizado.

10. Cookies

365toControl utiliza las siguientes cookies:

  • 365tc_session (técnica, httpOnly): cookie de sesión para mantener la autenticación del usuario. Duración: 7 días. Estrictamente necesaria para el funcionamiento del servicio.
  • theme (técnica): preferencia de tema claro/oscuro. Duración: indefinida. Almacenada en localStorage.

No utilizamos cookies de seguimiento, analítica de terceros ni publicidad.

11. Modificaciones

Esta política puede actualizarse para reflejar cambios en el servicio o la normativa. Notificaremos los cambios significativos por email y/o mediante aviso en la plataforma.


VD GROUP CONSULTING, S.L.U. · CIF B44903235 · Lleida, España · hola@365tocontrol.com